每天早上一封邮件,把昨天的 AI 梳理好订阅邮件

METAL LAB

OpenAI因权限错误大规模吊销网络安全研究人员访问权限

用于漏洞报告的特别计划"Daybreak Blue"多名研究人员被发现无法登录,OpenAI解释称是技术故障

이미지: TechCrunch AI

摘要

  • OpenAI网络安全研究人员特别计划TAC的多名用户报告,8月19日失去了访问权限
  • 受影响的研究人员均居住在美国和欧洲以外地区,因此有人提出这可能是区域性故障
  • OpenAI确认,由于技术问题,部分用户在未重新完成身份验证的情况下将无法使用该服务
발생 시점
2026년 8월 19일(현지시간) 수요일
대상 프로그램
Trusted Access for Cyber(TAC) 중 Daybreak Blue 티어
증상
챗GPT Cyber 페이지 접속 시 신원 확인 불가 또는 '현재 자격 없음' 메시지 표시
확인된 피해자
TechCrunch가 접촉한 연구자 5명, 모두 미국·유럽 외 거주
오픈AI 해명
일부 사용자에게 영향을 준 기술적 문제, 재인증 요청
Daybreak Blue 출시일
2026년 8월 10일, GPT-5.6 Sol 등 프론티어 모델 제공
비교 프로그램
앤스로픽(Anthropic)의 Cyber Verification Program(CVP)

登录后显示"无资格"

8月19日星期三,多名网络安全研究人员在登录ChatGPT的网络安全专用页面时,遇到了意想不到的画面:要么是无法确认身份的提示,要么是"目前不具备使用资格(ineligible at this time)"的提示信息。这些人是OpenAI面向漏洞研究人员提供的特别访问计划的用户,他们在OpenAI官方支持论坛和X上表示,几天前还能正常使用的账号一夜之间就被封锁了。

Trusted Access for Cyber是什么

OpenAI在官方介绍页面中公布的该计划名为Trusted Access for Cyber,简称TAC。这是一项制度,要求安全研究人员提交身份证明并通过OpenAI的审核,之后即可使用限制少于普通用户的最新模型。其设计初衷是帮助加快出于防御目的的漏洞报告和安全检查,同时防止同一模型落入犯罪分子或恶意黑客手中被用来利用漏洞。

正如METAL LAB在8月11日报道的OpenAI公布网络安全专用模型GPT-5.6-Cyber一文中所确认的那样,OpenAI已于8月10日将TAC分为两个阶段。面向个人研究人员的入门阶段Daybreak Blue,在包括GPT-5.6 Sol在内的前沿通用模型基础上附加了针对防御工作定制的安全防护,支持漏洞探测、安全代码审查、恶意软件分析、事件响应和补丁验证。而更高阶段的Daybreak Red则专门配备针对网络安全研究训练的模型,涵盖经授权的漏洞研究、漏洞利用验证和安全测试。OpenAI曾表示,利用该模型在Chrome V8引擎中发现了此前未知的漏洞。

分类Daybreak BlueDaybreak Red
适用模型GPT-5.6 Sol等前沿通用模型专门针对网络安全研究训练的模型
用途漏洞探测、代码审查、恶意软件分析、事件响应经授权的漏洞研究、漏洞利用验证、安全测试
性质面向大多数防御类研究人员的入门阶段需经过更严格审核的高级阶段

发生了什么

TechCrunch直接联系的五名研究人员均表示遇到了相同的问题。一名研究人员分享了他收到的OpenAI邮件内容,称"由于影响部分用户的技术问题,Daybreak Blue的访问权限已被吊销"。该邮件中写道:"This was an issue on our end, and not the user experience we want to deliver(这是我们这边的问题,并非我们想要提供的用户体验)"。OpenAI支持团队在回应另一份询问时也表示,由于"近期发生的技术问题",部分用户失去了Daybreak Blue的访问权限。

两份回应都建议受影响的研究人员重新申请并再次完成身份验证程序。值得注意的共同点是,TechCrunch联系到的所有研究人员均居住在美国和欧洲以外地区。这表明此次故障可能仅限于特定地区,但目前尚未确认具体有多少人受到影响,也不清楚为何该问题恰恰出现在这些地区。

OpenAI的官方回应

针对TechCrunch的询问,OpenAI没有发表单独声明,而是指向了其在X上发布的一条帖子。在该帖子中,OpenAI表示:"部分用户的Daybreak Blue访问权限不再有效,如需继续使用需要重新完成身份验证"。综合公司方面的说明来看,此次事件并非蓄意取消资格,而是系统故障导致的临时访问中断,按程序完成重新验证后即可恢复使用。

护栏之争仍在继续

近几个月来,无论是出于防御目的还是攻击目的,安全研究人员之间一直存在不满,认为OpenAI和Anthropic设置的护栏也阻碍了正当的研究活动。Anthropic同样运营着一项性质类似的验证计划——Cyber Verification Program(CVP),为Claude Opus和Sonnet模型应用实时网络安全防护。可以说,两家公司都面临着同样的困境:既要向受信任的研究人员开放使用权限,又要将被滥用的可能性降到最低。这次TAC访问权限被吊销的事件,可以看作是在寻求这种平衡的过程中系统出现失误的一个案例。

编辑视角

此次事件值得关注的重点不在于故障本身,而在于故障发生的位置。TAC是需要提交身份证明才能加入的审核型计划,而Daybreak Blue是该计划的入门阶段。在入门阶段出现地区性偏差的故障,说明身份验证逻辑在处理国家或地区代码的过程中,很可能未能正确处理某些特定数值。仅美国和欧洲以外的研究人员受到影响这一共同点,已经很难用巧合来解释。

从实务角度来看,这类身份验证事故在云服务行业并不罕见。AWS或谷歌云也曾出现过因区域权限同步错误而导致特定国家账户被临时锁定的先例。不过此次事件的对象并非普通消费者,而是靠漏洞报告谋生的安全研究人员,因此实际造成的损失感受更为强烈。如果正在进行的漏洞分析被中断,可能会让同期发现同一漏洞的恶意行为者抢先制作出漏洞利用程序,从防御方的角度来看,哪怕只是几个小时的延误也绝非小事。

对于国内加入TAC或CVP等类似计划并参与相关活动的研究人员来说,这一案例值得参考。发生登录故障时,与其立即重新走申请流程,不如先确认官方支持论坛或公司公告中是否已有相同案例的报告。如果不是个人账户问题而是系统故障,很多情况下无需额外操作即可自动恢复,贸然重新提交身份验证资料反而可能要重新排队等待审核。

OpenAI已经公布了重新验证的流程,按照这一进度,大部分受影响的账户预计将在几周内恢复。不过,如果此次故障最终被确认为区域代码处理问题,OpenAI预计将在近期另行公布原因及防止再次发生的措施。

评论